alexmakus | Технологии

Telegram-канал alexmakus - Информация опасносте

20475

Чаще про c̶y̶b̶e̶r̶s̶e̶x̶ cybersec Нет, «опасносте» не опечатка @alexmaknet Размещение рекламы остановлено в связи с войной России против Украины

Подписаться на канал

Информация опасносте

А вот пятничный бонус #1. История-триллер о том, как данные, полученные с iPhone, позволили получить подтверждение виновности в убийстве. Там, в частности, с iPhone подозреваемого добыли данные Health, которые регистрируют количество пройденных лестничных пролетов, и сравнили эти данные с информацией с телефона жертвы (когда убийца по ступенькам отнес тело жертвы вниз к реке, а потом вернулся обратно). Во время следственного эксперимента данные совпали, так что это послужило достаточным доказательством.

Там есть не очень понятный момент с тем, как эти данные с телефона были получены — якобы некая компания добыла данные с телефона, так как владелец отказался предоставить пароль к телефону, так что это мог быть какой-то взлом в обход TouchID, о котором мы пока не знаем. Но сам факт использования данных Health - интересен.

https://motherboard.vice.com/en_us/article/43q7qq/apple-health-data-is-being-used-as-evidence-in-a-rape-and-murder-investigation-germany

Читать полностью…

Информация опасносте

А тем временем F-Secure обнаружили новую уязвимость в процессорах Intel, точнее, в AMT (Active Management Technology) процессоров, позволяющей получить управление над устройством (при наличии физического доступа к устройству). Проблема митигируется заменой дефолтного пароля у AMT. Этот год у Intel пока не задался

https://business.f-secure.com/intel-amt-security-issue

Читать полностью…

Информация опасносте

И еще о потере производительности после установки апдейтов против Meltdown и Spectre — теперь официальные результаты Intel

https://newsroom.intel.com/editorials/intel-security-issue-update-initial-performance-data-results-client-systems/

В зависимости от процессоров, задач и тестов, падение от 1% до 21%. Чтобы не пересказывать все результаты — вот прямая ссылка на ПДФ с табличкой
https://newsroom.intel.com/wp-content/uploads/sites/11/2018/01/Blog-Benchmark-Table.pdf

Читать полностью…

Информация опасносте

кажется, возвращаются времена, когда ФБР опять будет требовать бэкдор в iPhone и других устройствах. Директор ФБР пожаловался, что в прошлом году они не смогли получить доступ к 7775 устройствам, и назвал это существенной проблемой для общественной безопасности
https://www.washingtonpost.com/world/national-security/fbi-chief-calls-encryption-a-major-public-safety-issue/2018/01/09/29a04166-f555-11e7-b34a-b85626af34ef_story.html?utm_term=.6538ab0012a7

а эксперт ФБР назвал Apple "козлами" и "гениями зла" за то, что компания усложняет работу ему и его коллегам
https://motherboard.vice.com/en_us/article/59wkkk/fbi-hacker-says-apple-are-jerks-and-evil-geniuses-for-encrypting-iphones

Читать полностью…

Информация опасносте

Safari Technology Preview Release 47 is now available for download for macOS Sierra and macOS High Sierra. If you already have Safari Technology Preview installed, you can update from the Mac App Store’s Updates tab. This release covers WebKit revisions 225841-226459.

This release contains the Spectre mitigations released in iOS 11.2.2, the High Sierra 10.13.2 supplemental update, and Safari 11.0.2 reissue released on Monday, January 8. For more information about Spectre, see What Spectre and Meltdown Mean For WebKit.

https://webkit.org/blog/8060/release-notes-for-safari-technology-preview-47/

Читать полностью…

Информация опасносте

Подъехали результаты тестирования macOS с апдейтом против Meltdown. Есть хорошие новости и плохие. В частности, в среднем потерей производительности после апдейтов можно пренебречь, если смотреть на результаты тестирования с помощью Geekbench, особенно если учесть существенный прирост производительности между 10.13.0 и 10.13.2 в некоторых тестах. На задачах типа компилирования потеря производительности составила от 2 до 9%. На задаче типа разархивирования большого файла падение производительности от 6 до 12%, если сравнивать 10.13.0 против 10.13.2, и более 40%, если сравнивать машину 10.12.6 против 10.13.2 (там, похоже, накладываются проблемы производительности APFS против HFS+).

Также замеряли производительность на системных функциях — getpid, read, write, lseek, gettimeofday — и там начинается самая жопа, с потерей производительности до 300% в некоторых случаях. В реальных условиях, конечно, большинство пользователей этого не заметит, но когда это останавливало журналистов от статей вроде "ЭПОЛ ЗАМЕДЛИЛА СВОИ КОМПЬЮТЕРЫ ПРОЦЕНТОВ НА ТРИСТА" (хаха, шутки про тракториста)

много деталей по ссылке https://reverse.put.as/2018/01/07/measuring-osx-meltdown-patches-performance/

Читать полностью…

Информация опасносте

так, пользователей Windows с глюками апдейтов для Spectre/Meltdown я сегодня уже обрадовал. Пользователей Маков с дырой в системных настройках — тоже. Кто там у нас остался? Пользователи Linux! Ну, у них-то все должно быть в порядке, правда? А вот и нет! патчи против Meltdown/Spectre "кирпичат" Ubuntu 16.04. Ой!
https://www.bleepingcomputer.com/news/software/meltdown-and-spectre-patches-bricking-ubuntu-16-04-computers/

Читать полностью…

Информация опасносте

Эпичная история про чувака, который сделал пакет, включенный в зависмости многих других пакетов для веба, и распространялся через nmp. На первый взгляд пакет обладал полезной функциональностью, но также умел воровать пользовательские данные из форм на страницах — в частности, юзернеймы, пароли, данные банковских карточек. Демонстрирует, насколько легко взять и распространить свой код на тысячи вебсайтов.
https://hackernoon.com/im-harvesting-credit-card-numbers-and-passwords-from-your-site-here-s-how-9a8cb347c5b5

Читать полностью…

Информация опасносте

и об утечках. наверно, самая маленькая утечка, о которой когда либо сообщалось в этом канале. Есть такой сервис — Wag, это для владельцев собак, которые через сервис находят желающих прогулять их собачку. Так вот, этот сервис случайно опубликовал данные на 100 пользователей, включая коды домофонов. Причем там какая-то хитрая история о том, что вроде как подобные данные публиковались каждый день, и поэтому утечка может быть гораздо больше. Компания утверждает, что, по их мнению, этими данными никто не успел воспользоваться. "по крайней мере, никого пока не ограбили", говорит компания. ссылка на WSJ, но там paywall
https://www.wsj.com/articles/dog-walking-app-exposed-home-addresses-and-lockbox-codes-1515524881

Читать полностью…

Информация опасносте

Поскольку новостей про Meltdown и Spectre по-прежнему много, то я буду собирать их и публиковать отдельным постом, чтобы не частить. А то, подозреваю, количество сообщений в канале утомило не только меня, но и вас. Так вот:

1. Что нужно знать пользователям Android и Chrome о Meltdown/Spectre
https://www.androidcentral.com/meltdown-spectre
если вкратце: да, вас это, скорей всего, затрагивает. да, надо ставить апдейты. нужно больше осторожности.

2. Что Meltdown/Spectre значат для WebKit
https://webkit.org/blog/8048/what-spectre-and-meltdown-mean-for-webkit/
Это относится к iOS, macOS и Safari. Соответствующие апдейты, минимизирующие риски, уже выпущены. Потеря производительности незначительна.

3. CEO Intel пообещал, что апдейты для 90+% затронутых процессоров выйдут в течение следующей (то есть этой) недели
https://techcrunch.com/2018/01/08/intel-ces/

4. Microsoft временно приостановила раздачу апдейтов, защищающих от Meltdown/Spectre в связи с тем, что многие пользователи жалуются на проблемы после апдейтов. В частности, пользователи жалуются на такую мелочь, как то, что компьютеры перестают загружаться. Подумаешь!
https://www.theverge.com/2018/1/9/16867068/microsoft-meltdown-spectre-security-updates-amd-pcs-issues

Берегите там себя!

Читать полностью…

Информация опасносте

О! Для пользователей чуть более старых версий macOS — El Capitan 10.11.6 и Sierra 10.12.6 — вышел апдейт Safari 11.0.2, который защищает пользователей от Spectre
https://support.apple.com/en-us/HT208403

Читать полностью…

Информация опасносте

И еще хорошие новости для пользователей iOS — вышел апдейт iOS 11.2.2, исправляющий проблему уязвимости Spectre. Там, в результате уязвимости, напомню, вредоносный JavaScript мог воровать данные из памяти других приложений. Вы знаете, что делать!

Available for: iPhone 5s and later, iPad Air and later, and iPod touch 6th generation

Description: iOS 11.2.2 includes security improvements to Safari and WebKit to mitigate the effects of Spectre (CVE-2017-5753 and CVE-2017-5715).

https://support.apple.com/en-us/HT208401

Читать полностью…

Информация опасносте

Краткая памятка о Meltdown и Spectre :)

Читать полностью…

Информация опасносте

И снова здравствуйте! У большинства из вас продолжаются праздники, но уже подбирается паника по поводу того, что завтра начнутся трудо выебудни, так что немного полезной информации вам в ленту для постепенного погружения в рабочий режим (хотя тема с Meltdown/Spectre не давала вам расслабиться всю неделю). Например, сразу две интересные статьи о том, как сразу несколько команд одновременно пришли к обнаружению таких серьезных уязвимостей в процессорах:
https://cyber.wtf/2018/01/05/behind-the-scene-of-a-bug-collision/
и
https://www.wired.com/story/meltdown-spectre-bug-collision-intel-chip-flaw-discovery/

если вкратце, то "звезды сошлись", а точнее — наконец-то сошлось многолетнее знание о безопасности процессоров различных экспертов.

Читать полностью…

Информация опасносте

Конечно, нужен физический доступ к разлоченному компьютеру, но все равно стремно

Читать полностью…

Информация опасносте

Пользователям браузера Chrome может оказаться интересным это расширение для браузера, показывающее, кто и как следит за вами на любом вебсайте
https://chrome.google.com/webstore/detail/kimetrak/calbcnenngoldabnjpmjionopmijimpa

страница этого проекта тут https://github.com/david-legrand/kimetrak

Читать полностью…

Информация опасносте

И снова здравствуйте! В окончание этой короткой рабочей недели (для большинства из вас) еще парочка новостей про Meltdown/Spectre и потом кое-что интересное.

1. Тут Google рассказывает, что их исправления уязвимостей M/S не приводит к потере производительности их облачных сервисов
https://www.blog.google/topics/google-cloud/protecting-our-google-cloud-customers-new-vulnerabilities-without-impacting-performance/

2. Вчера AMD созрело на новое заявление касательно того, как M/S влияет на продукты, использующие процессоры AMD. Там они подтвердили, что оба варианта Spectre затрагивают процессоры AMD, а вот Meltdown все-таки не затрагивает
http://www.amd.com/en/corporate/speculative-execution

Читать полностью…

Информация опасносте

Тут продолжает развиваться история с вредоносным ПО для Маков под названием FruitFly (его обнаружили в прошлом году https://www.cyberscoop.com/fruit-fly-mac-malware-synack-patrick-wardle/).
История такая, что некий хрен на протяжении 13 лет заражал Маки приложунькой, которая должна была подслушивать микрофон, записывать камерой видео, а также воровать персональные данные жертв (скриншоты, кейлоггинг, и тд). Также обвиняемый занимался созданием детской порнографии. Количество жертв якобы измеряется в тысячах, хотя при обнаружении речь шла о 400 случаях заражения). Самое странное, что механизм распространения этого вредоносного ПО не раскрывается. Короче, автору этого всего вчера выдвинули обвинение, дальше будет суд, и, возможно, во время суда выяснятся какие-то детали этой мутной истории
https://www.justice.gov/usao-ndoh/pr/north-royalton-man-charged-16-count-indictment-creating-and-installing-malware

Читать полностью…

Информация опасносте

Реалии современного веба:

- Open website
- Click Cancel on "Allow notifications"
- Close mailing list overlay
- Close cookies banner
- Pause autoplaying video with sound

😠

- Close "Disable adblock" overlay
- Pause adblock
- 80% of screen is ads
- JS crypto miner trashes CPU

😡

- Article was crap

😤

Читать полностью…

Информация опасносте

Мне тут ребята из хостинга Inferno Solutions (отличное название, кстати) подогнали картинку с показателями на хостах после накатывания апдейта против Meltdown/Spectre. Процитирую автора: "Этот сервер был почти пустой и тестировали патчи на нем, на боевых машинах даже страшно патчить.." Характеристики хоста — CentOS 7, виртуализация KVM, 2x Xeon E5 2650v4 в качестве CPU.

Если тут есть еще представители хостингов, присылайте мне вашу статистику, будем её тут собирать понемножку

Читать полностью…

Информация опасносте

умный сейф, говорили они... https://twitter.com/BBCClick/status/951057832060780544/video/1

Читать полностью…

Информация опасносте

Очередной привет от Apple своим пользователям в плане безопасности. Если зайти в системные настройки macOS, раздел App Store, то на 10.13.2 разблокировать доступ к настройкам можно любым паролем. Я у себя на бете 10.13.3 воспроизвести не смог, так что, похоже, что в бете это уже исправили. В статье пишут, что на 10.12.6 тоже не воспроизводится, так что проблема характерна только для High Sierra. Знаете, как шутят, что жизнь как зебра, где белая полоса, черная полоса, белая полоса, черная полоса... Так вот, что-то в последнее время у Apple с темой безопасности мало того, что какая-то черная зебра попалась, так, чувствую, мы еще и к жопе подбираемся.

https://www.macrumors.com/2018/01/10/macos-high-sierra-app-store-password-bug/

Читать полностью…

Информация опасносте

Я где-то между Security technicians и Programmers/Engineers, но тренд вниз

Читать полностью…

Информация опасносте

Microsoft поделилась информацией о том, как исправления для уязвимости Spectre повлияют на производительность компьютеров с Windows:

– Windows 10 running on Skylake, Kaby Lake or newer CPU show benchmarks show “single-digit slowdowns”, but most users shouldn’t expect to see noticeable slowdowns

– Windows 10 running on Haswell or older CPUs “show more significant slowdowns” and “some users will notice a decrease in system performance”

– Windows 7 or Windows 8 running on Haswell or older CPUs means “most users will notice a decrease in system performance

Читать полностью…

Информация опасносте

Касательно вышедших сегодня апдейтов для iOS/macOS/Safari языковые эксперты настаивают на том, чтобы я уточнил, что речь не идет о полном фиксе Spectre, а о недопущении (смягчении) отрицательных последствий. Это важно, %username%! Возможно, что полного фикса для Spectre вообще не будет. А может, и будет. Но в любом случае, после установки вышедшего апдейта должно быть лучше (в смысле безопасней)

Читать полностью…

Информация опасносте

Еще вышел дополнительный апдейт для macOS 10.13.2, который тоже исправляет проблему Spectre на Маке, и может содержать дополнительные улучшения для исправлений против Meltdown

https://support.apple.com/en-us/HT208397

Читать полностью…

Информация опасносте

Но есть и хорошие новости! анонсирован WPA3 и его фичи!

Four new capabilities for personal and enterprise Wi-Fi networks will emerge in 2018 as part of Wi-Fi CERTIFIED WPA3™. Two of the features will deliver robust protections even when users choose passwords that fall short of typical complexity recommendations, and will simplify the process of configuring security for devices that have limited or no display interface. Another feature will strengthen user privacy in open networks through individualized data encryption. Finally, a 192-bit security suite, aligned with the Commercial National Security Algorithm (CNSA) Suite from the Committee on National Security Systems, will further protect Wi-Fi networks with higher security requirements such as government, defense, and industrial.

https://www.wi-fi.org/news-events/newsroom/wi-fi-alliance-introduces-security-enhancements

Читать полностью…

Информация опасносте

Кстати, еще про Meltdown — сразу несколько важных моментов для пользователей Windows:

1. Апдейт для Windows 10 может не устанавливаться на некоторых компьютерах с чипсетами AMD. А если устанавливается, то компьютер после этого не загружается (успех!) — за ссылку спасибо читателю Евгению
https://www.windowslatest.com/2018/01/05/windows-10-kb4056892-16299-192-not-installing-error-0x800f0845/
Вот официальная информация от Microsoft по этому поводу
https://answers.microsoft.com/en-us/windows/forum/windows_7-update/stop-0x000000c4-after-installing-kb4056894-2018-01/f09a8be3-5313-40bb-9cef-727fcdd4cd56?auth=1&rtAction=1515190079156

2. а еще апдейт оказывается несовместим с некоторыми антивирусными продуктами, которые ломятся куда-то в область памяти ядра и вызывают BSOD.
разработчик антивирусного ПО должен добавить следующую запись в реестр

Key="HKEY_LOCAL_MACHINE" Subkey="SOFTWARE\Microsoft\Windows\CurrentVersion\QualityCompat" Value="cadca5fe-87d3-4b96-b7fb-a231484277cc" Type="REG_DWORD”
Data="0x00000000”

Без нее, если у вас установлен "несовместимый" антивирус, апдейт, исправляющий Meltdown, не поставится. более того, и ВСЕ ПОСЛЕДУЮЩИЕ обновления безопасности тоже не будут ставиться. Сюрприз!
https://support.microsoft.com/en-us/help/4072699/january-3-2018-windows-security-updates-and-antivirus-software

(я не проверял, но по слухам, если у вас на машине отключен Windows Defender, то апдейт тоже не будет автоматически ставиться. wtf?)

Читать полностью…

Информация опасносте

И такая дребедень - каждый день (после апдейта для meltdown)

Читать полностью…

Информация опасносте

https://twitter.com/_MG_/status/949684949614907395

На видео - базовая демонстрация возможностей в виде шутки для запугивания коллег, например. Но вообще - возможность доставки payload для воровства информации, например.

Читать полностью…
Подписаться на канал